Hace 5 años | Por --507437-- a computerhoy.com
Publicado hace 5 años por --507437-- a computerhoy.com

Dejaremos de ver las direcciones web completas en Chrome 69 tras una decisión bastante polémica de Google que no había anunciado previamente. Muchos consideran que este extraño cambio es el plan a largo plazo de Google para ocultar su dominio AMP y hacerlo de esta manera indistinguible del dominio real. Distintos expertos señalan que ahora mismo dos sitios completamente diferentes se pueden ver en la barra de direcciones iguales, y esto podría favorecer el tema del phishing y el robo de credenciales.

Comentarios

D

#13 vacaciones.jpg.exe

Peachembela

Google se cree el dueño de internet.

gonas

#3 Google es el dueño de internet.

pip

#8 no es ninguna idiotez, es el nombre del host. Cada host.dominio puede apuntar a una IP distinta

c

#9 ambos son subdominios de yoursite.

ur_quan_master

#25 de siempre los ficheros binarios identifican su tipo por los primeros bytes. De hecho la extensión no es sino una ayuda al usuario.

Kantinero

Google, que miedo...

pip

#5 si siempre oculta el nombre del host una vulnerabilidad en el DNS podría hacerte ir en vez de a www.yoursite.com a fuck.yoursite.com

gonas

#46 pues por motivos históricos. Hay veces que la inercia es tan grande que es muy difícil cambiar las cosas.

n

#18 Sí que tiene que ver. Y mucho. En los dos casos se oculta parte de un nombre y se corre el riesgo de ser engañado.

D

#5 las dns de www y no www pueden apuntar a diferentes dominios

paco.com no tiene por que enviar al cliente la misma información que www.paco.com

frankiegth

#8. Que no lo entiendas no significa que no tenga sentido. https://en.wikipedia.org/wiki/File_Transfer_Protocol and Goto #11.

D

#44 parece que fue ayer cuando creían que Internet Explorer = Internet

pip

#15 son hosts distintos que pueden tener IP distinta.

snowdenknows

#37 aún así a www y sin www puede redirigir a dos webs distintas

neo22s

#42 alguien con sentido común... gracias

c

#27 y? El dueño de un dominio es responsable de su seguridad.

OviOne

#3 Eso creen los usuarios: Google = Internet.

EauDeMeLancomes

#8 Qué sin entender algo, como acertadamente afirmas, te permitas el lujo de llamarlo idiotez va a traerte merecidos negativos.

gonas

#51 unix también utiliza las extensiones en ocasiones. Y no está definido en el sistema de archivos, si no en el propio fichero.Y eso para el usuario medio puede estar confuso. También está el problema de los tipos de fichero que se crean nuevo y no están en el estándar.

chulonsky

#9 Una supuesta vulneración del DNS como dices tú, podría hacer cualquier cosa, así que en realidad ese extremadamente difícil e improbable ataque no tiene relación con esta noticia.

Que chrome oculte los dominios típicos de "m" o "www" por ser triviales es igual de irrelevante que un servidor web redirija a "index.html" o "index.php" cuando tú no lo indicas. Por ejemplo nadie pone https://meneame.net/index.php , y no hay problema alguno. Vaya ganas de buscar problemas donde no los hay. Por otro lado, muchos servidores web ya asumen que si no indicas subdominio, él usará "www".

mmm_

#78 En que www.algo.com no tiene por qué ser necesariamente igual a algo.com.

D

#87 ??? Vamos a ver la cuestión es si te fías o no del dominio principal o no, que más da si el dominio www redirige o no al subdominio principal? Qué seguridad te aporta? Lo importante es que reconozcas el dominio principal para luego fiarte de los subdominios.

Si te quieren hacer pishing nadie puede comprar el subdominio de otra empresa para hacerlo, los subdominios pertenecen al dueño del dominio original.

Artok

#3 Ni que el tráfico mundial de internet dependiera de ellos

cosmonauta

#61 Aunque sea irrelevante, no veo por qué Chrome debe esconderlo ni en qué beneficia al usuario.
Como dice el artículo, puede tener que ver con lo dominios amp que son gestionados directamente por Google tomando el contenido original de la URL original y suplantando esta en los buscadores.

K

Madre mía cuantos hoygans y hespertos en sejuridad hinformatica hay aquí en menéame. Pocos han entendido esta noticia y la mayoría no entiende de problemas de seguridad ni las implicaciones de este cambio (prácticamente ninguno).

Sofa_Knight

#98 No lo digo yo, lo he estado mirando y según parece, sí lo hace. Se come cualquier subdominio www. No puedo comprobarlo porque no tengo Chrome instalado, pero esta es la línea de codigo, está en github:
https://github.com/chromium/chromium/blob/master/components/url_formatter/url_formatter.cc#L71

static bool IsTrivialSubdomain(base::StringPiece subdomain) {
if (subdomain == "www")
return true;

Por cierto, y ya fuera de temas de seguridad, ¿qué pasa si alguien tiene dos servicios diferentes, uno www.dominio.com que és la página y otro dominio.com que es algo completamente diferente?

https://www.reddit.com/r/programming/comments/9ds1qx/chrome_69_www_subdomain_missing_from_url/

Sofa_Knight

#42 #54 Que el uso de www no es más que convencional y parte de un subdominio ya lo sé. Pero no hay ninguna seguridad que www.dominio.com sea la misma página que dominio.com. El uso de subdominios es muy habitual en phising.

Es más, me parece increible a estas alturas que los navegadores se empeñen en no dejarte ver a qué página te va a dirigir un vínculo, como era habitual antes. No te deja ver si vas a acceder al vínculo que la página te está presentado o es otro completamente diferente.

chulonsky

#43 Si alguien escribe tu host local, puede hacer que meneame.net apunte a cualquier cosa, y la url de tu navegador no cambiará porque no es una redirección, así que otra vez, esta noticia es irrelevante para ese tipo de ataque.

d

Os recomiendo volver a Firefox, yo ya lo he hecho en todos mis dispositivos. Estaba claro que la hegemonía de Google con el navegador iba a acabar siendo más peligrosa que la de Microsoft.

D

#25 para eso hicieron que al cambiar el nombre a un archivo quedara seleccionado solo el nombre y al escribir dejara intacta la extensión, además que si aún así la cambias te sale un aviso de que lo has hecho y te pide confirmación

c

Entre esto y lo del amp...

gonas

#4 hay usuarios inexpertos que al cambiarle el nombre a un fichero le cambian la es tensión. Lo ideal sería identificar el tipo de fichero por algo que no sea su nombre.

K

#81 El subdominio www no aporta seguridad alguna, no verlo tampoco. Si hay un fallo de seguridad, éste no será causa de ver dicho subdominio. Sé que no lo entiendes, pero yo también sé de lo que hablo.

Sobre el resto de lo que comentas, mejor no comento... Hay otros comentarios que te responden y resuelven tus dudas sobre el dominio www.

Sofa_Knight

#5 Normalmente es otro dominio diferente, raramente verás un phishing que no sea evidente. Vamos que te llegará un e-mail de paypal con una dirección para cambiar tus datos y el vínculo sera cumbaya.com. Los más sotisficados utilizarán programas suplantadores de correo, con lo que llegará un correo falso con remite de una cuenta verdadera y algún dominio con nombre muy parecido. Hay casos tan bestias como el de utilizar carácteres unicode: https://blog.segu-info.com.ar/2018/02/dominios-con-puntos-debajo-de-las.html
En el caso de que sea www.dominio.com a dominio.com, creo que ya tendría que haber acceso al servidor web. Que ya sería un caso extremo.

D

#106 gracias, el único que ha sido capaz de dar una razón técnica para usar www.

D

#6 pshhhh.... mira que usar chome!

K

#34 AMP es una mierda. O mejor dicho... las implementaciónes de AMP son una soberana mierda. Webmasters y desarrolladores que no entienden de las limitaciones intencionadas ni de la filosofía de AMP han acabado por destrozar y dar mal nombre (y merecido que lo tiene).

snowdenknows

#12 no es que se le suplante si no que hay webs que redirigen a sitios diferentes de por si con y sin www, aparte de que un intruso en tu servidor podria poner una redireccion al www y quiza no te das cuenta xq vigilas solo la otra

K

#52 Muchos van de entendidos, pero realmente no entienden eso que creen tener entre manos. El subdomio www en la web de hoy en día es irrelevante.

D

#4 La verdad es que no entiendo vuestra crítica.

No todas las url llevan "www."? Entonces en qué cambiaría ocultar esa parte?

Respecto a los ficheros (partiendo claro de lo anterior), sería distinto, porque la extensión sí varía. No?

K

#92 Te sobra educación cuando lo que deberías hacer es callar, escuchar y aprender. Se ve que te molesta que te digan que estas equivocado. Si te pica, Pues te rascas.

El dominio www no aporta nada, tampoco aporta seguridad.

Hasta la vista, meta-crack-hyper-jaker.

Nylo

#47 Lo de las funciones de Excel no es sólo dependiente del idioma del Office, también de la configuración regional del ordenador. La misma función puede trabajar correctamente convirtiendo textos a números en un ordenador con "." como indicador decimal y fracasar en otro que tenga la "," como indicador decimal, aunque ambos Office estén en el mismo idioma. Es para mandarles a tomar por culo con lacito y todo.

EauDeMeLancomes

#25 ya existe, https://en.m.wikipedia.org/wiki/List_of_file_signatures

Es algo así como los Tipos MIME.

Lo que no entiendo es como un sistema operativo es tan inepto de preferir la extensión del fichero, que solo es una parte del nombre básicamente, a esto.

Shotokax

#78 no, todas las URL no llevan "www". Aquí un ejemplo:

https://packages.debian.org/search?keywords=system-config-lvm

Para empezar, si quitas "www" no vas a saber si estás en www.packages.debian.org o en packages.debian.org. Después, ¿si quitas "www", por qué no también "packages"? Me parece incongruente eliminar el subdominio, pero solamente si es "www". No es que esto tenga implicaciones prácticas graves, aparentemente, pero me parece una cutrada.

c

#37 Ya, supongo que en Google no serán tan brutos....

SalsaDeTomate

#66 Es que si la mayoría de webmasters y desarrolladores entendieran um poquito de webs en general, amp no sería necesario.
AMP es un parche a la basura de web que se construye en general.

EauDeMeLancomes

#61 la relevancia del sub dominio www en lo que quiera que sea que tú llames 'la web de hoy dia' es lo irrelevante. Sé que no lo entiendes pero esto tiene que ver con resoluciones DNS y ataques de redirección y mitm. Además esa función de ocultar información esencial en la barra de direcciones es otro POF en la validación visual y un nuevo y absolutamente innecesario coladero de trampas y xploits.

D

#106 Cloudflare ya acepta CNAME en root domain (mediante una tecnica que denominan CNAME flattening).

lolerman

#61 Estoy de acuerdo, el subdominio www es irrelevante. Pero es un subdominio, una dirección propia y diferente, y si no es lo mismo www.pablito.com que pablito.com, tampoco deberían de mostrarse iguales, por muy guays que se crea google.

x

#13 hombre es más fácil distinguir 2 URL
papito.com
papilo.com
www.papito.com
www.papilo.com

pip

#12 si no tienes nada que permitir, puede ser un ataque local que te cambie fuck.dominio.com a otra IP, simplemente.

Solo hace falta un virusillo que te cambie el resolvedor de nombres.

pip

#32 no es extremadamente difícil porque puede ser un ataque local.
Te cambio el hosts para que hack.website.com apunte a mi proxy y luego te mando un email con el link a hack.

No es un grandísimo riesgo de seguridad pero facilita el pishing.

musg0

#86 sí, el problema está en los listados, generalmente a la hora de mostrar el icono de tipo de fichero o generar la miniatura de tipo de archivo. Cuando tienes miles de ficheros el acto de sacar el tipo de fichero leyendo su cabecera puede tardar mucho, y aunque se usen caches para agilizar el proceso las siguientes veces que accedas se nota bastante, y por eso se siguen usando trucos técnicamente erróneos como fiarse de la extensión.
De lo de Gnome he intentado buscar información pero debía de ser hace 10 años por lo menos. Y puede que otros gestores de ficheros de la época hicieran cosas parecidas porque siempre me parecieron mucho más lentos que el de Windows.

Tambien al sacar el tipo fichero por el contenido puedes tener que leer muchos datos en casos concretos o en ficheros dañados o erróneos.
Por ejemplo, ¿Puede asumir que un fichero es json si empieza con una llave y luego tiene un par clave, valor y cierra otra llave? Si el primer valor es una imagen, para encontrar la segunda llave tienes que saltarte bastante kilobytes. Y si asumes que no hace falta cerrar y conque tenga "{clave:" ya te sirve puedes decir erróneamente que un fichero es json cuando no lo es.
No es algo ultra grave, pero sirve para poner que hay casos extremos en los que buscar el tipo dentro del archivo puede llevar a equivoco igual que fiarte de la extensión, o ser tan lento que puedes tener que leer todo el fichero para averiguar su tipo.
En Windows para mí el problema fue asumir, supongo que por descender del msdos, que la extensión son los caracteres hasta el último punto, en vez de hacer que la extensión pudiera ser compuesta por varios puntos. Para mí la extensión .tar.gz no es .gz sino .tar.gz, así que .jpg.exe no debería ser un ejecutable, o si asumes que es un ejecutable con extensión compuesta, deberías quitar toda la extensión, y no sólo el .exe. Entonces verías un archivo sin extensión y con el icono de ejecutable, que no te debería llevar tanto a error como el ver que hay una discrepancia entre el icono, la extensión, y acordarte que tenías la opción de quitar las extensiones activada y que en realidad es una extensión doble a la que le falta un trozo

musg0

#86 me acabo de acordar que en el caso de Windows el problema de las extensiones se agravaba mucho porque un ejecutable puede tener icono propio embebido y al típico ejecutable de virus le solían poner además el icono de imagen para liar más. Así, al quitar la extensión, el usuario creería que era una imagen al tener como única referencia del tipo de archivo el icono

D

#104 puedes explicarte un poco más? Qué tiene eso que ver con qué Chrome oculte el prefijo www de webs reconocidas?

Shotokax

#145 es que eso es lo que quiero decir desde mi primer comentario: que para listados o directorios vale, pero para mirar el tipo de fichero a la hora de hacer doble click no veo el problema.

musg0

#146 estoy de acuerdo en lo que dices.
Toda mi chapa va porque hay gente que dice que las extensiones no sirven para nada y que mejor mirar el formato del fichero siempre, pero eso puede tener consecuencias en la velocidad y a veces o no es viable o aporta una experiencia de usuario pobre.
En mis muchos años de Linuxero he visto muchas quejas sobre los ingenieros de Microsoft y sus soluciones, pero no son tontos, y muchas de sus soluciones era lo que se podía hacer en su día, y cuando en Linux se han puesto a escribir lo mismo se han encontrado con problemas y soluciones similares.

musg0

#151 Por supuesto, y encima la implementación también era mala. Y tampoco es que fuera una opción de la base que afectara a otros subsistemas, así que poca excusa han tenido para dejarla

K

#50, #28 Qué estupidez es esa? Si eso pasa el problema es otro. Ver o no ver el subdominio "www" no aporta seguridad alguna.

D

#88 Históricamente, el prefijo www se origino para especificar servidores web, de forma que aunque no sea requerido se convirtió en un estándar, o convenio si lo prefieres. Si no mantienes un subdominio www y por las razones que sean alguien teclea o te enlaza como www.dominio.com entonces no te van a encontrar, y supongo que quieres que esa gente también te encuentre.

Existen otros motivos por los cuales los subdominos www pueden ser útiles, pero no voy a perder más tiempo tratando de explicártelos.

D

#3 8.8.8.8

[ el diseño de Menéame es una puta mierda y no deja enviar solo 8.8.8.8]

D

#30 si me vas a enviar un ejecutable de tus vacaciones, más te vale que muestren tetas

D

#46 porque es mucho más eficiente que inspeccionar el tipo de archivo leyendo el fichero, lo cual además te obliga a tener una base de datos de firmas para miles de tipos diferentes y un registro para mapear de tipo MIME a aplicación.

Es mucho más eficiente mapear de extensión a aplicación.

Como distingues por ejemplo un documento HTML5 si es a la vez content/html y content/xml? Con que app lo abres, la de editar XML o con el navegador? Hay miles de colisiones como esta.

r

#4 Cada vez que veo "recomendado" (incluso en Windows 10), pienso que o se la sudan la seguridad o lo hacen a propósito para meter mierda...

ur_quan_master

#40 pero no se ejecutará,

Varlak

y si son www.main.hosting.com y main.hosting.com? Se verian igual, no?

D

#87 antes aparecía el destino en la barra de estado. Era básico

pitercio

#42 En tiempos yo configuré un vvv.dominio.com para que unos grimores fuesen viendo por anticipado lo que iba a colgar en www.

M

#42 Aunque sean de la misma empresa si aportan información, una empresa puede tener microsites u ofrecer distintos servicios alojados en distintos subdominios y si se ocultan el usuario pierde esa información.

ramon_lopez

#91 Puede ser igual, pero eso es decisión de la configuración del webmaster y no tiene que ser igual. http://www.algo.com y http://algo.com son webs completamente diferentes, "www" no deja de ser un subdominio igual que http://mail.algo.com.

leitzaran

#91 Yo, por ejemplo, tengo www.midominio.com

gonas

#141 ¿Qué edad tienes? Yo trabajé hace tiempo de becario en un departamento de asistencia técnica al usuario, durante solo dos meses. Y se aprende mucho, pero que mucho de lo que es el usuario medio. No hables sin saber.

K

#70 Pues también es verdad.

D

#63 y si das subdominios gratis como hace No-IP ¿cómo va a garantizar la seguridad?

kucho

www es redundante y muchas veces, mal configurado. hay mucho site que no resuelve el dominio sin www.

la parte del phishing no la termino de ver. tanto el dominio con www como el dominio sin www pertenecen a la misma gente, no veo el engaño.

c

el subdomino www es dificil que suplante al dominio. No se me ocurre un caso en el que el dueño de un dominio permita que se le suplante en un subdominio.

gonas

#29 No siempre se puede hacer eso.

Jakeukalane

#17 muchas paginas dejaron de usar www hace tiempo. no te llevó la contraria en el resto del comentario.

c

#50 entnces el problema no es de phising, es de seguridad en el servidor. Y por no hablar de certificados y tal.

EL SUBDOMINIO www no tiene sentido.

D

#5 Puedes ver por ejemplo afraid.org y su sistema de pool de dominios.

KomidaParaZebras

#27 es abusurdo confiar en yoursite.com y no un fuck.yoursite.com... porque son de la misma persona/empresa. ¿Se puede apuntar a cada host a una IP diferente? Evidentemente, para eso precisamente son los registros DNS. Pero todo parte del mismo servidor DNS configurable, exclusivamente, por el dueño del dominio. #2 Evidentemente no van a mostrar solo wordpres.com cuando visites un subdiminio.wordpres.com. Seguramente dejarán de mostrar www cuando se visite la raíz del dominio. Si visitas cualquier otro subdominio menos www (que es simplemente un subdominio absurdamente puesto para indicar que estás viendo una web ) seguro que lo seguirán mostrando

#2 Encima es fantástico, porque lo han hecho al estilo Google, es decir, a lo cerdo. Si la URL es chapuceros.www.google.com queda como chapuceros.google.com

D

#2 También hay que estar chalado para enviar mensajes de correo que te obligan a hacer click en un enlace que te redirígeme a una web con su contenido y ya ves...

1 2